Concevoir votre politique de mot de passe
Obtenez des informations pour élaborer des politiques de mot de passe produit conformes, sûres et conviviales, avec Logto garantissant la sécurité de votre processus d'authentification.
Obtenez des informations pour élaborer des politiques de mot de passe produit conformes, sûres et conviviales, avec Logto garantissant la sécurité de votre processus d'authentification.
Dans votre produit, il est probable que vous ayez besoin de vous fier à la méthode d'authentification classique : les mots de passe. Bien que les mots de passe ne seront pas entièrement remplacés, ils sont plus vulnérables aux attaques par rapport aux méthodes d'authentification alternatives. Vos politiques de mot de passe sont-elles vraiment sûres et conformes ? Même si vous êtes familier avec diverses techniques de politique de mot de passe, les superposer est-il vraiment efficace ?
Nous abordons la complexité de la conception et de la configuration des politiques de mot de passe en menant une recherche approfondie sur les spécifications NIST, en examinant les principales politiques de mot de passe de produit et en garantissant une expérience utilisateur équilibrée. En soulignant l'importance de la conformité des mots de passe, nous visons à vous libérer des défis associés à la stratégie de mot de passe et à fournir un processus complet pour garantir la sécurité des comptes grâce à l'intégration transparente des mots de passe avec d'autres facteurs de vérification Multi-Factor Authentication (MFA).
Les concepteurs de produits se demandent souvent si leurs produits sont suffisamment sûrs, ce qui conduit à la mise en œuvre de politiques de mot de passe strictes et complexes. Par exemple, exiger une combinaison de lettres majuscules et minuscules, de chiffres et même de caractères spéciaux, ou imposer des changements de mot de passe réguliers aux employés.
Face à ces exigences de mot de passe, les utilisateurs ne tardent pas à exprimer leur mécontentement : "Pourquoi doit-il être si compliqué ? Mémoriser mes mots de passe semble être un travail à temps plein !" Cela laisse les responsables produits se gratter la tête, se demandant si une politique de mot de passe plus complexe est nécessairement meilleure. Décomposons les composants d'une politique de mot de passe complète pour le découvrir.
Dans la section suivante, nous approfondirons les nuances des politiques de mot de passe, trouvant un équilibre entre sécurité et commodité pour l'utilisateur. Nous explorerons comment définir les bonnes exigences de mot de passe et fournir des informations basées sur des données pour étayer notre approche.
Premièrement, après avoir analysé de nombreux produits et spécifications NIST, nous avons compilé une liste complète des facteurs de mot de passe et des recommandations de conception.
Nous les avons grossièrement classés en trois groupes :
| Catalogue | Facteurs | Analyse (Référez-vous à https://pages.nist.gov/800-63-3/sp800-63b.html#sec5 ) |
|---|---|---|
| Exigences de définition de mot de passe | Longueur | Augmenter la longueur du mot de passe est plus efficace pour dissuader le craquage de mot de passe que la complexité. NIST suggère au moins 8 caractères, mais des mots de passe plus longs devraient être autorisés. |
| Types de caractères | Les mots de passe peuvent supporter divers types de caractères, y compris les lettres majuscules, les lettres minuscules, les chiffres, les symboles et Unicode (les caractères d'espace devraient également être autorisés). | |
| Les politiques de mot de passe NE doivent PAS demander aux utilisateurs de se souvenir de types d'informations spécifiques, car cela a été montré qu'il augmente la complexité sans améliorer effectivement la sécurité. https://www.notion.so/General-f14f0fb677af44cb840821776831a021?pvs=21 | ||
| Phrases de faible sécurité | Il est conseillé de demander aux utilisateurs de changer leur mot de passe lorsqu'ils utilisent des motifs facilement devinables ou craquables tels que des caractères répétitifs ou séquentiels, des mots communs, des informations utilisateur ou des informations contextuelles produit. | |
| Mot de passe compromis | Les nouveaux mots de passe des utilisateurs devraient être vérifiés par rapport à une liste de mots de passe divulgués pour s'assurer qu'ils ne sont pas compromis. | |
| Surveillance de la sécurité des mots de passe | Limitation des tentatives de vérification de mot de passe | Limiter le nombre de tentatives de mot de passe incorrectes consécutives. Lorsque cette limite est atteinte, implémentez des mesures de sécurité telles que l'exigence d'une authentification à plusieurs facteurs (MFA), l'envoi de notifications push, l'imposition de temps de refroidissement, voire la suspension temporaire du compte. |
| Changer le mot de passe pas la force | Les mots de passe NE devraient PAS être exigés d'être changés arbitrairement. Cependant, les vérificateurs doivent obliger un changement de mot de passe s'il y a des preuves de compromission de l'authentificateur. | |
| Historique des mots de passe | Maintenir un enregistrement des mots de passe passés qui ne peuvent pas être réutilisés. Des restrictions excessives sur la réutilisation des mots de passe ne sont pas recommandées, car les utilisateurs peuvent contourner cette règle par des modifications mineures. | |
| Effacer la session après changement de mot de passe | Permettre aux utilisateurs de choisir s'ils veulent se déconnecter d'autres appareils après avoir changé leur mot de passe. | |
| Expérience d'entrée de mot de passe | Compteurs de force du mot de passe | Offrir des conseils aux utilisateurs pour les aider à sélectionner des secrets mémorisés forts. |
| Invite de mot de passe | Évitez d'afficher des indices de mot de passe, car ils augmentent la probabilité d'accès non autorisé. | |
| Copier et coller le mot de passe | Autorisez l'utilisation de la fonction "coller", qui facilite l'utilisation des gestionnaires de mots de passe. | |
| Afficher le mot de passe | Fournissez une option pour afficher le mot de passe tel qu'il est saisi, plutôt que d'afficher une série de points ou d'astérisques, jusqu'à ce qu'il soit soumis. |
Peut-être que vous n'avez pas la patience de parcourir chaque élément de la liste de contrôle. Si nous devions concevoir un outil puissant de mot de passe qui englobe toutes ces options de configuration, cela pourrait devenir un casse-tête pour les développeurs, encore plus complexe que les politiques de mot de passe elles-mêmes. Par conséquent, simplifions davantage les facteurs de mot de passe en trois étapes.
Comme mentionné dans le tableau, certaines règles de mot de passe obsolètes peuvent sembler améliorer la sécurité, mais offrent peu en retour, causant souvent frustration et confusion chez les utilisateurs.
Nous offrons des options de configuration flexibles pour les politiques minimales de mot de passe, avec des valeurs recommandées pour réduire la courbe d'apprentissage pour les développeurs et fournir une expérience de connexion prête à l'emploi. Ces options incluent :
Pour les paramètres qui ne peuvent pas être personnalisés, nous avons mis en œuvre une logique de sauvegarde pour garantir la sécurité des mots de passe. Si vous avez des exigences de personnalisation spécifiques, n'hésitez pas à nous en informer.
Avec ces trois étapes simples, vous pouvez rationaliser le processus de configuration de votre expérience de mot de passe, trouvant le bon équilibre entre sécurité et commodité pour l'utilisateur. Logto rend facile la mise en place d'un système d'authentification sécurisée et conviviale pour votre produit. Restez à l'écoute pour notre prochaine fonctionnalité MFA, et prenez le contrôle de la sécurité de votre produit comme jamais auparavant.